启用和使用数据安全的先决条件
确保具有相应的用户和服务权限,以便在与 Oracle Fusion Data Intelligence 实例关联的 Oracle Autonomous AI Lakehouse 实例中启用和使用数据安全。您还必须确保 Oracle Autonomous AI Lakehouse 实例允许来自数据安全的网络流量。
- 用户权限
- 常规 Oracle Cloud Infrastructure 身份和访问管理策略—允许用户列出和添加 Oracle Cloud Infrastructure 租户中的策略。
- Data Safe 策略 - 允许用户查看和管理 Data Safe 资源。
- 服务权限 - Oracle Fusion Data Intelligence 需要在 Oracle Fusion Data Intelligence 实例的 Autonomous AI Lakehouse 中启用数据安全的权限。
管理 Oracle Cloud Infrastructure 身份和访问管理策略的用户权限
- 方案 1 –用户有权管理身份和访问管理策略(管理 - 读取和添加新策略)。在这种情况下,Oracle Cloud Infrastructure 控制台将验证 Oracle Fusion Data Intelligence 服务的数据安全策略是否存在。如果缺少策略,控制台会自动创建服务策略。在此之后,适用用户可以使用 Data Safe 创建 Oracle Fusion Data Intelligence 实例,或者在 Data Safe 中注册现有实例。
-
方案 2- 用户仅具有读取身份和访问管理策略的权限。在这种情况下,Oracle Cloud Infrastructure 控制台将验证 Oracle Fusion Data Intelligence 服务的数据安全策略是否存在。如果策略已到位,用户可以继续使用数据安全创建实例,或者在数据安全中注册现有实例。如果策略不存在,则适用用户必须在 Oracle Fusion Data Intelligence 实例创建期间禁用“启用数据安全”复选框,才能继续或停止创建实例,并请求服务管理员配置 Identity and Access Management 用户、组和写入策略。
虽然服务管理员可以根据需要编写身份和访问管理策略,但这些示例策略在创建和管理具有数据安全的 Oracle Fusion Data Intelligence 实例时很有用:allow group <identity_domain_name>/FDIDataSafeUsers to read compartments in tenancy allow group <identity_domain_name>/FDIDataSafeUsers to read domains in tenancy allow group <identity_domain_name>/FDIDataSafeUsers to manage policy in tenancy -
注意:
将FDIDataSafeUsers替换为相应的身份和访问管理组。
查看和管理数据安全资源的用户权限
allow group <identity_domain_name>/FDIDataSafeUsers to manage data-safe-family in tenancy 注意:
将FDIDataSafeUsers 替换为相应的身份和访问管理组。
但是,作为服务管理员,您可以对适用的身份和访问管理组提供有限的访问权限。请参阅 Autonomous Database 的 IAM 策略和为 Oracle Data Safe 用户创建 IAM 策略。
Fusion Data Intelligence 执行数据安全操作的权限
allow any-user to manage data-safe in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-assessment-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-alert-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage data-safe-audit-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id}
allow any-user to manage virtual-network-family in tenancy where all {request.principal.type = 'fawservice', request.principal.compartment.id = target.compartment.id} 系统会在租户根区间中的 FDI_ADW_Data_Safe_Policy 文件中为 Fusion Data Intelligence 创建数据安全策略。更新此策略文件的策略语句时,必须小心谨慎,以避免限制 Fusion Data Intelligence 在 Autonomous AI Lakehouse 上执行数据安全操作。
网络访问
验证关联的 Autonomous AI Lakehouse 实例是否允许来自数据安全的网络流量。请参见 Configure Network Access with Access Control Rules (ACLs) and Private Endpoints 。